حتی که تاسو نور هرڅه هم بند کړي وي، بوټان هیڅکله د 22 پورټ باندې د پاسورډونو اټکل کول نه دروي — دا دایمي شور او بار دی. fail2ban ستاسو لاګونه ګوري او په خپلواکه توګه هر هغه IP بندوي چې ډیری ځله ننوتلو کې ناکامیږي، نو برید کوونکي له څو هڅو وروسته بندیږي پرځای دې چې دایمي اټکل کوي. دا یو کوچنی نصب دی خو د لاګ شور کې لوی راټیټیدنه راولي.
1. fail2ban نصبول
sudo apt update && sudo apt install -y fail2ban
2. سیمهییز تنظیم جوړول
هیڅکله د لیږل شوي jail.conf مستقیم مه سمول — دا په jail.local کې بدل کړئ:
sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# don't ban yourself — add your home/office IP
ignoreip = 127.0.0.1/8 ::1
bantime = 1h
findtime = 10m
maxretry = 5
[sshd]
enabled = true
EOF
دا په 10 دقیقو کې د 5 ناکامو ننوتنو وروسته یو IP د یو ساعت لپاره بندوي. خپل IP ignoreip ته اضافه کړئ ترڅو یوه غلط لیکل شوی پاسورډ تاسو هیڅکله بند نه کړي.
3. پیل یې کړئ او د بوټ پر مهال فعال یې کړئ
sudo systemctl enable --now fail2ban
4. د SSH jail چک کول
sudo fail2ban-client status sshd
تاسو به وګورئ چې اوس مهال څومره IP ګانې بندیز شوي دي — ډیری وخت دا شمیره په څو دقیقو کې حیرانوونکې ده.
د بندیزونو مدیریت
sudo fail2ban-client set sshd unbanip 1.2.3.4 # lift a ban
sudo fail2ban-client status # list all jails
sudo systemctl reload fail2ban # apply config changes
صادقانه پام
- خپل IP
ignoreipته اضافه کړئ ترڅو بیا بیا غلط لیکل شوي پاسورډونه تاسو بند نه کړي. که تاسو واقعیا بندیز شئ، د bantime تیریدو ته وګورئ یا د چمتوکوونکي کنسول وکاروئ — EQVPS هر VPS ته یو ورکوي. - fail2ban د SSH کیلي بشپړونکی دی، نه ځای ناستی. کیلي اټکل کول له کامیابیدو څخه بندوي؛ fail2ban شور دروي او نور خدمتونه هم ساتي.
- د خپلې خوښې سره سم تنظیم کړئ: یو اوږد
bantimeدوامدار برید کوونکي مخنیوی کوي؛ ډیر سخت تنظیم د حقیقي خو کمزوري نښلونو د بندیدو خطر لري.
راتلونکي ګامونه
fail2ban د یو کلک شوي سرور یوه طبقه ده. دا د SSH کیلي تصدیق او د UFW فایروال سره یوځای کړئ، او د هرڅه افشا کولو مخکې بشپړ د نوي VPS امنیتي چک لیست پلي کړئ.
تبصرې
لا تبصرې نشته. لومړی اوسئ.